arrow_backفیلڈ نوٹس پر واپس جائیں
BREAKING IN شائع شدہ 7 Jul 2026

ایک SOC تجزیہ کار کیا کام کرتا ہے؟

ایک SOC تجزیہ کار دن میں کیا کام کرتا ہے؟ کام کے ٹکڑوں، اوزاروں، اور کریئر کی سطحوں کی واضح تفصیل - کسی ایسے شخص کی طرف سے جو لوگوں کو اس کردار میں تربیت دے چکا ہے۔

براہ راست جواب

ایک SOC تجزیہ کار کسی تنظیم کے نیٹ ورکس اور سسٹمز کی نگرانی سیکیورٹی الرٹس کے لیے کرتا ہے، تحقیق کرتا ہے کہ ہر الرٹ ایک حقیقی خطرہ ہے یا غلط مثبت ہے، اور یا تو اسے بند کرتا ہے یا گہری تحقیق اور ردعمل کے لیے بڑھاتا ہے۔ یہ ایک دفاعی (نیلی ٹیم) کردار ہے جو logs، alerts، اور ٹکٹوں کی قطار پر مرکوز ہے - ہالی ووڈ کی تیز رفتار ہیکنگ منظروں کی تصویر نہیں۔

ایک SOC تجزیہ کار کے دن کا بیشتر حصہ triage ہے: ایک Security Information and Event Management ٹول (ایک SIEM - میری SIEM ابتدائی گائیڈ دیکھیں) کچھ غیر معمولی چیز پر نشان زد کرتا ہے، اور تجزیہ کار یہ معلوم کرتا ہے کہ یہ ایک غلط طریقے سے ترتیب دیا گیا سرور ہے، ایک phishing کلک جو کہیں نہیں گیا، یا ایک حقیقی سمجھوتہ جس کی فوری بڑھانے کی ضرورت ہے۔

تین سطحیں، اور ہر ایک پر کیا بدلتا ہے

سطحتوجہعام کامبڑھاتا ہے
Tier 1Alert triageSIEM الرٹس کا جائزہ، غلط مثبتوں کو بند کرنا، ٹکٹوں کو دستاویز کرنا، runbooks کی پیروی کرناTier 2 غیر واضح یا تصدیق شدہ کسی بھی چیز کے لیے
Tier 2تحقیقگہری log correlation، malware تجزیہ کی بنیادیں، واقعات کی تصدیق اور حد کا تعینTier 3 / بڑے واقعات کے لیے incident response ٹیم
Tier 3Threat hunting & جوابموجودہ اصول سے پکڑے نہ جانے والے خطرات کی فعال hunt، incident response کی قیادت، detection اصول کو ٹیون کرنابڑی خلاف ورزیوں پر management/legal کے ساتھ کام کرتا ہے

یہاں زیادہ تر لوگ Tier 1 کے لیے کوشش کر رہے ہیں - یہ معیاری داخلہ نقطہ ہے، اور میری گائیڈ کیسے SOC تجزیہ کار بنیں وہاں پہنچنے کا طریقہ بتاتی ہے۔

ایک عام shift، کام کے لحاظ سے

  1. Shift کے شروع میں handover - جانچیں کہ سابقہ shift نے کیا نشان زد کیا یا کھلا رکھا۔
  2. SIEM alert queue کے ذریعے کام کریں، severity کی ترجیح دیتے ہوئے۔
  3. ہر alert کی تحقیق کریں: source IP چیک کریں، شامل user account، کہاں رویہ معروف نمونے سے مماثل ہے۔
  4. غلط مثبتوں کو دستاویز شدہ وجہ کے ساتھ بند کریں (یہ documentation نئے تجزیہ کاروں کی توقع سے کہیں زیادہ اہم ہے - یہ وہی ہے جو audit ہوتا ہے)۔
  5. حقیقی یا مبہم واقعات کو Tier 2 تک اپنی اب تک کی تحقیق کے ساتھ بڑھائیں۔
  6. ٹکٹوں کو update کریں، scheduled checks چلائیں (patch status، failed login رپورٹیں)، اور دوسری ٹیموں سے کسی بھی ad hoc درخواست کو سنبھالیں۔
  7. اگلے تجزیہ کار کے لیے shift کے آخر میں handover۔

اگر ٹیم 24/7 coverage چلاتا ہے، تو یہ ایک rota پر دن، شام، اور رات کی shifts میں دہرایا جاتا ہے - اگر shift patterns آپ کے لیے اہم ہیں تو interview میں پوچھنا قابل غور ہے۔

میں اپنے طالب علموں کو کیا بتاتا ہوں

سب سے بڑا غلط فہمی جس کو میں مسلسل ٹھیک کرتا ہوں: لوگوں کو SOC کے کام کو سیکیورٹی کے جارحانہ پہلو جیسا لگتا ہے - فعال طریقے سے "hackers کو hunt کرنا۔" Tier 1 کا کام ایک بہت اچھی طریقے سے آگاہ triage نرس بننے کے قریب ہے۔ زیادہ تر alerts شور ہیں۔ آپ کا کام یہ جاننا ہے کہ کون سے نہیں ہیں، اور یہ مہارت تکرار اور pattern recognition کے ذریعے بنائی جاتی ہے، خام تکنیکی شان سے نہیں۔ اگر آپ کو repetitive، تفصیل سے بھرپور کام اکتاہٹ محسوس ہوتی ہے، تو آپ اس کے بارے میں اپنے ساتھ ای منصفانہ رہیں - یہ زیادہ تر study guides سے زیادہ job satisfaction کے لیے اہم ہے۔

دوسری طرف: یہی تکرار بالکل وہ طریقہ ہے جس سے آپ تیز سیکھتے ہیں۔ Tier 1 alert triage کے چھ ماہ آپ کو حقیقی networks کے رویے کے بارے میں سال کے self-study courses سے زیادہ سکھاتے ہیں، کیونکہ آپ حقیقی traffic، حقیقی misconfiguration، اور حقیقی (اگر نایاب) واقعات دیکھ رہے ہیں۔

میں طالب علموں کو یہ بھی بتاتا ہوں کہ job میں لکھنے کی کتنی جگہ ہے اس کو کم نہ سمجھیں۔ واضح، مختصر incident notes ایک مہارت ہیں، اور SOC ٹیم پر آپ کی شہرت کا ایک بہت بڑا حصہ اس بات سے آتا ہے کہ آپ نے کیا پایا اس سے نہیں بلکہ یہ ہے کہ آپ نے کیا پایا۔

اوزار جو آپ عام طور پر استعمال کریں گے

  • SIEM platforms - Splunk, Microsoft Sentinel, QRadar، یا open-source اختیارات جیسے Wazuh۔
  • Ticketing systems - ServiceNow, Jira، یا اسی طرح، واقعات کو track اور escalate کرنے کے لیے۔
  • EDR tools - endpoint detection اور response سافٹ وئیر (CrowdStrike, Defender for Endpoint, SentinelOne) انفرادی machines کی تحقیق کے لیے۔
  • Threat intelligence feeds - یہ چیک کرنے کے لیے کہ کیا ایک IP یا file hash پہلے سے known-bad ہے۔

اگر آپ وقت اور پیسہ لگانے سے پہلے یہ وزن کر رہے ہیں کہ یہ کریئر path آپ کے لیے موزوں ہے، تو trial lesson book کریں اور ہم بات کر سکتے ہیں کہ آپ کے پس منظر کی بنیاد پر ایک حقیقی ہفتہ اصل میں کیسا لگتا ہے۔

FAQ

کیا SOC تجزیہ کار ایک دباؤ والا کام ہے؟

یہ ہو سکتا ہے، خاص طور پر ایک حقیقی واقعے کے دوران یا غیر معمولی طور پر مصروف shift میں، لیکن روز مرہ یہ مسلسل بحران کے بجائے مستحکم، عمل پر مبنی کام ہے۔ Shift patterns (کچھ کارفرمائوں میں راتوں سمیت) اکثر تکنیکی مواد سے خود خود سے بڑا stressor ہوتے ہیں۔

کیا SOC تجزیہ کار code لکھتے ہیں؟

عام طور پر Tier 1 میں نہیں۔ بنیادی scripting (Python, PowerShell) Tier 2 اور اس سے اوپر repetitive تحقیق کے کاموں کو automate کرنے کے لیے مفید ہو جاتا ہے، لیکن یہ دن ایک ضرورت نہیں ہے۔

ایک SOC تجزیہ کار اور penetration tester میں کیا فرق ہے؟

ایک SOC تجزیہ کار defend اور monitor کرتا ہے؛ ایک penetration tester کمزوریاں پہلے تلاش کرنے کے لیے اجازت کے ساتھ systems کو حملہ کرتا ہے۔ blue team vs red team میں مکمل موازنہ۔

میں کیسے جان سکتا ہوں کہ SOC کام میری کے لیے صحیح ہے؟

اگر آپ کو structured، methodical تحقیق کے کام پسند ہیں اور pattern recognition میں اچھا ہونے کے خدمت میں تکرار سے مایوس نہیں ہیں، تو یہ ایک مضبوط داخلہ نقطہ ہے۔ اگر آپ سیکیورٹی کی طرف خالصتاً جارحانہ/hacking مواد کی وجہ سے کھینچے جا رہے ہیں جو آپ نے آن لائن دیکھا ہے، تو روز مرہ کی حقیقت کو سمجھنا قابل قدر ہے - جو بالکل وہی ہے جو یہ مضمون ہے۔

آگے بڑھنے کے لیے تیار ہیں؟

یہ Korra Studio کے علم کے ذخیرے کا ایک نوٹ ہے — یہ پلیٹ فارم ہر موضوع کو ایک سے ایک رہنمائی کے ساتھ جوڑتا ہے۔

مفت شروع کریںarrow_forward